Gestisca ogni cliente, sede e marchio da un solo tenant.
Un'academy aziendale eroga formazione a 15 aziende clienti da un'unica piattaforma. Un editore K-12 gestisce 114 scuole. Ogni organizzazione mantiene le proprie persone, i propri programmi, ruoli, logo e dominio — e il gruppo che sta sopra continua a vedere l'intero albero.
Due gerarchie, e la differenza conta
Lurno dà a un istituto due alberi separati. Una sotto-organizzazione è un'organizzazione figlia a tutti gli effetti — con i propri membri, programmi, ruoli, branding, terminologia e dominio — e si annidano, così un editore contiene cento scuole e una scuola contiene le proprie sedi. Un ramo è un albero operativo dentro una singola organizzazione, per sedi, dipartimenti e aree, dove un ruolo assegnato su un ramo si propaga a ogni ramo sottostante. Se rivende a quindici aziende clienti, ogni cliente è una sotto-organizzazione. Se divide un'università in facoltà i cui presidi gestiscono il proprio personale, quelli sono rami. I gruppi sono la terza primitiva: la coorte, la classe o il team in cui sta un discente.
- Sotto-organizzazione
- Un'organizzazione figlia a tutti gli effetti dentro un tenant padre, con i propri membri, programmi, ruoli, branding, terminologia e dominio personalizzato. Le sotto-organizzazioni si annidano; il piano stabilisce quante ne può contenere un albero.
Il perimetro dei permessi va da piattaforma, organizzazione, sotto-organizzazione, programma, coorte, corso e gruppo, con il ramo accanto al gruppo. Una concessione su un perimetro più ampio scende verso il basso: un responsabile a cui è stato assegnato un ruolo sul ramo Nord lo mantiene su ogni sede sotto Nord.
Un'eccezione è deliberata, ed è il motivo per cui questo funziona per i rivenditori. I permessi sull'anagrafica — modificare un membro, vedere dati personali, leggere un log di audit — non si propagano da un genitore a un figlio. Può nominare l'amministratore dell'organizzazione di un cliente senza detenere un potere permanente sui discenti di quel cliente. L'isolamento è imposto nel database: 868 policy di row-level security decidono che cosa una richiesta può leggere.
Sotto-organizzazione, ramo o gruppo
Esistono tutti e tre insieme. La domanda è a quale dei tre appartiene una data ripartizione del suo istituto.
| Capability | Sotto-organizzazione | Ramo | Gruppo |
|---|---|---|---|
| Che cos'è | Un'organizzazione separata dentro il suo tenant | Un'unità dentro una singola organizzazione | Una coorte, una classe o un team |
| Si annida | Sì, quanto serve alla sua struttura | Sì, fino a dieci livelli | Sì, i gruppi contengono gruppi |
| Branding, logo e dominio propri | Yes | No | No |
| Anagrafica delle persone propria | Sì | Condivide l'anagrafica dell'organizzazione | Condivide l'anagrafica dell'organizzazione |
| Che cosa fa un ruolo assegnato qui | Vale dentro quell'organizzazione; i permessi sull'anagrafica non si propagano dal genitore | Si propaga a ogni ramo sottostante | Solo quel gruppo |
| Conta sul limite di organizzazioni del piano | Yes | No | No |
| Uso tipico | Un'azienda cliente, una scuola di una rete, una società di un altro Paese | Una sede, un dipartimento, un'area | Biologia di terza media, la coorte di gennaio, un team commerciale |
Il suo prodotto, il suo dominio, le sue parole
Personalizzi ogni organizzazione, oppure una volta sola al vertice
Un'organizzazione parte da uno dei tre template di tema e da una modalità predefinita chiara, scura o di sistema. Poi diciassette campi sono suoi: quattordici token di colore, il font display, il font del testo e il raggio degli angoli. Aggiunga un logo chiaro e uno scuro, una favicon, un titolo e uno slogan.
- Quattro slot per lo sfondo della pagina di accesso: riquadro sinistro e destro, ciascuno con un'immagine chiara e una scura, risolti dall'hostname prima che qualcuno acceda.
- Il branding si eredita a blocchi. Una sotto-organizzazione senza un tema proprio prende l'intero tema del genitore; la coppia di logo si eredita come unità; titolo, slogan e favicon ricadono sul predefinito campo per campo. Una scuola mantiene la palette dell'editore ed espone il proprio stemma.
Un dominio per organizzazione, a qualsiasi profondità dell'albero
Punti formazione.suomarchio.it su Lurno e l'intera esperienza risponde lì — pagina di accesso, corsi, email di invito. Gli hostname vengono forniti tramite Cloudflare, il TLS viene emesso automaticamente e ogni organizzazione dell'albero può avere il proprio. La pagina di accesso risolve logo, titolo, slogan, tema e sfondo dal solo hostname, prima che qualcuno si autentichi.
Autentichi i discenti dal suo prodotto, in silenzio
Un discente che ha già un account con lei non dovrebbe incontrare un secondo accesso. Il suo backend invia un'asserzione firmata di breve durata per un discente che ha già autenticato. Lurno la verifica, risolve o crea il discente e restituisce un codice monouso. Reindirizzi il browser su quel codice e il discente è dentro il suo corso.
- L'asserzione viaggia da server a server e non tocca mai il browser; il codice è monouso e scade in due minuti. Le firme vengono verificate contro una chiave custodita in un vault, con una protezione anti-replay che rifiuta un codice presentato due volte.
- Fornisce solo discenti — una chiave partner non può creare un amministratore. Un'unica chiave di firma copre l'intero albero del partner; un codice account per organizzazione instrada ogni discente su quella giusta.
Tre passaggi per un dominio attivo
In autonomia, dalle impostazioni dell'organizzazione. Nessun ticket, nessun tecnico nostro.
- 01
Inserisca l'hostname
Digiti il dominio che desidera. Viene salvato in quel momento, così può chiudere la procedura guidata, andare a cercare chi gestisce il DNS e tornarci più tardi.
- 02
Pubblichi i record DNS
Lurno mostra i record esatti per il suo registrar: un record di instradamento e il record di controllo del dominio che serve al certificato, oppure un solo record TXT se ospita il dominio in proprio.
- 03
Lo imposti come primario
I certificati vengono emessi in modo asincrono, quindi la procedura guidata mostra lo stato in tempo reale finché non risulta attivo. Contrassegni il dominio come primario e ogni link di invito di quell'organizzazione viene costruito su di esso.
Che altro cambia quando il tenant è davvero suo
Il suo vocabolario, lingua per lingua
Rinomini le parole della piattaforma — insegnante, studente, genitore, tutore, classe, gruppo, curriculum, scuola — al singolare e al plurale, separatamente in ciascuna delle quattro lingue del prodotto. Svuoti un valore e torna il predefinito.
Gruppi di pubblico dentro una sola organizzazione
Segmenti l'esperienza senza dividere il tenant: un profilo giocoso per i bambini, uno più sobrio per il personale aziendale. Ciascuno porta una personalizzazione del tema, assegnata a mano o per regola sul dominio email o sul ruolo.
Single sign-on SAML e OIDC
In roadmapImpegno preso, non ancora costruito. L'accesso partner copre oggi la consegna dei discenti che ha già autenticato lei; se l'accesso basato su directory è la condizione per la sua adozione, ce lo dica in chiamata e saremo espliciti su dove si trova.
Prima di disegnare l'organigramma
Ci porti il suo organigramma.
Quindici aziende clienti, cento scuole, quattro sedi, una rete in franchising. Lo modelleremo in chiamata e le mostreremo le concessioni di permessi che ne derivano.